ИнфоБез
رفتن به کانال در Telegram
Канал посвящен информационной безопасности По всем вопросам: @altmainf Уважаемый менеджер: @altaiface
نمایش بیشتر4 151
مشترکین
اطلاعاتی وجود ندارد24 ساعت
-77 روز
-2330 روز
آرشیو پست ها
4 151
Гайд МТС Линк по проведению эффективных онлайн-встреч
Как улучшить качество проводимых онлайн-встреч без дополнительных вложений?
Гайд МТС Линк: полезные материалы, чек-листы и кейсы
✅ В гайде:
- Как организовать встречу, на которую все придут;
- Как управлять ходом встречи, чтобы не превратить её в хаос;
- Как завершить встречу и не забыть о договорённостях.
Бонус внутри: практические рекомендации по правилам оценки эффективности встреч и разбор ошибок
✨ Скачайте гайд бесплатно по ссылке
Скачать
#реклама 16+
mts-link.ru
О рекламодателе
4 151
Вы проверили адресную строку, но вас всё равно взломали. Как?
Классический фишинг учил нас смотреть на домен:
sberbank.ru vs sber-bank.ru. Но злоумышленники эволюционировали.
Новые техники:
1. IDN Homograph Attack: Использование похожих символов из других алфавитов. Кириллическая а и латинская a выглядят одинаково, но для компьютера это разные символы. Домен xn--80ak6aa92e.com может отображаться как apple.com в некоторых браузерах.
2. Tabnabbing: Вы открываете легитимный сайт, уходите на другую вкладку, а первая вкладка через минуту меняет содержимое на страницу входа в почту/банк. Вы возвращаетесь, видите знакомый интерфейс, вводите данные — и отдаете их хакерам.
3. Поддельные уведомления: В браузере или телефоне всплывает окно: «Обновите Chrome!» или «Вирус обнаружен!». Это не системное сообщение, а обычный JavaScript на вредоносном сайте.
Защита:
• Не верьте всплывающим окнам внутри браузера.
• Закладывайте важные сайты в закладки и входите только через них.
• Включите 2FA (двухфакторную аутентификацию) везде. Даже если украдут пароль, без второго фактора не войдут.4 151
Почему
Tr0ub4dor&3 — это плохой пароль, а правильно конь батарея — хороший?
Мы привыкли думать, что безопасность пароля зависит от сложности символов (!@#$%). Но для современных видеокарт, подбирающих хеши, это не проблема. Словарные слова с заменой букв на цифры взламываются за секунды.
Что работает сейчас?
Длина > Сложности.
Фраза из 4-5 случайных слов имеет огромную энтропию и её легко запомнить.
Плохо: P@ssw0rd2024 (взломается быстро, сложно запомнить, часто переиспользуется).
Хорошо: синий трактор летит над супом (очень долго подбирать, легко набрать, трудно забыть).
Используйте менеджер паролей (Bitwarden, KeePassXC, 1Password). Пусть он генерирует случайный набор символов для каждого сайта. Ваша задача — помнить только один мастер-пароль (и сделать его длинной фразой!).4 151
Куда срочно перенести рабочие чаты?
Битрикс24 — мессенджер для работы и бизнеса.
Личные и групповые чаты, видеозвонки и каналы в одном сервисе. Приглашайте коллег и внешние команды. Работает как привычный мессенджер.
Есть бесплатный тариф. Начните работать уже сейчас.
Попробовать
#реклама 16+
bitrix24.ru
О рекламодателе
4 151
Программы для тестирования на фишинг
KnowBe4 предлагает комплексные инструменты для обучения сотрудников и тестирования их на устойчивость к фишинговым атакам. Они предоставляют широкий спектр шаблонов электронных писем и возможность создавать симулированные фишинговые кампании.
PhishMe фокусируется на имитации реальных фишинговых атак для обучения сотрудников распознавать и правильно реагировать на них. Они предлагают различные сценарии и обучающие модули.
PhishTank — это бесплатный сервис, где пользователи могут проверять и сообщать о подозрительных фишинговых URL. Это может быть полезным инструментом для проверки ссылок на предмет фишинга.
Proofpoint предлагает решения для защиты от фишинга, включая обучение сотрудников и автоматизированные инструменты для тестирования на устойчивость к фишинговым атакам.
Mimecast предоставляет обширные услуги по кибербезопасности, включая защиту от фишинга. Они предлагают инструменты для обучения и тестирования, которые помогают сотрудникам узнать, как распознавать фишинговые попытки.
Gophish — это открытое программное обеспечение, которое позволяет создавать и проводить собственные симулированные фишинговые кампании для тестирования сотрудников.
PhishingBox предоставляет инструменты для создания и управления фишинговыми тестами, а также обучения сотрудников.
4 151
ИН:Ритейл
21 мая приглашаем всех, кто определяет стратегию развития и маркетинга бизнесов в ритейле, обсудить ситуацию на рынке в новых условиях, вызовы 2026 года и перспективы.
Отдельный фокус — на технологиях и инструментах, которые помогают бизнесу отвечать на новые вызовы: как меняется эффективность привлечения, как растёт измеримость рекламных каналов и какую роль играют новые форматы в маркетинговом миксе.
Встречаемся 21 мая в Москве. Для тех, кто не сможет приехать, организуем онлайн-трансляцию.
Мероприятие бесплатное, нужно только зарегистрироваться.
Зарегистрироваться
#реклама
yandex.ru
О рекламодателе
4 151
Основные аспекты шифрования в Telegram:
Клиент-серверное шифрование:
Все сообщения, отправляемые через Telegram, шифруются между клиентом и сервером с использованием протокола MTProto. Это означает, что сообщения защищены от перехвата во время передачи.Секретные чаты:
Для дополнительной безопасности Telegram предлагает секретные чаты, которые используют end-to-end шифрование. Это означает, что сообщения шифруются на устройстве отправителя и расшифровываются только на устройстве получателя. Даже сервер Telegram не имеет доступа к содержимому этих сообщений. В секретных чатах также доступны функции самоуничтожающихся сообщений и запрета на пересылку.Криптографические алгоритмы:
Telegram использует комбинацию AES-256 (Advanced Encryption Standard с длиной ключа 256 бит), RSA-2048 (алгоритм асимметричного шифрования с длиной ключа 2048 бит) и Diffie-Hellman для обмена ключами.Проверка ключей:
В секретных чатах пользователи могут сравнивать ключи шифрования с помощью QR-кодов или визуальных изображений, чтобы убедиться в отсутствии атак типа "человек посередине" (man-in-the-middle).
4 151
Bluejacking — это тип атаки, при котором злоумышленник отправляет нежелательные сообщения на другие устройства через Bluetooth. Это стало возможным из-за функции Bluetooth, которая позволяет устройствам находить и связываться друг с другом в радиусе действия. Хотя Bluejacking не позволяет получить доступ к данным на устройстве, он может стать раздражающим фактором и отвлекать пользователя.
Принцип работы:
- Атакующий использует свое устройство для поиска других устройств с включенным Bluetooth в радиусе действия (обычно до 10 метров).
- После обнаружения доступных устройств атакующий отправляет текстовое сообщение или контактную информацию через Bluetooth. Это сообщение может появиться на экране устройства жертвы как неожиданный текст или контактная информация.
- Устройство жертвы получает сообщение и, в зависимости от настроек, отображает его на экране. Сообщение может быть чем угодно: от безобидной шутки до агрессивного или оскорбительного текста.
4 151
Car Whisperer — это уязвимость, которая позволяет злоумышленникам использовать Bluetooth-системы в автомобилях для подслушивания разговоров или передачи аудиосообщений. Эта атака направлена на системы автомобильных аудио и информационных развлечений, которые поддерживают соединения через Bluetooth.
Принцип работы:
- Атакующий использует инструменты для поиска автомобилей с Bluetooth-системами, которые могут быть уязвимы к Car Whisperer.
- Злоумышленник может использовать уязвимости в Bluetooth-протоколе или программном обеспечении автомобиля для установления соединения с аудиосистемой автомобиля жертвы.
- После установления соединения атакующий может:
1. Подслушивать разговоры, проходящие через аудиосистему автомобиля.
2. Передавать аудиосообщения или шумовые помехи, которые могут быть услышаны внутри автомобиля.
4 151
Метод защиты от MITM: Цифровые сертификаты и PKI
Чтобы защититься от кибератаки "человек посередине", где злоумышленник перехватывает и изменяет данные между двумя сторонами, можно воспользоваться цифровыми сертификатами и инфраструктурой открытых ключей (PKI).
Цифровой сертификат — это электронный документ, который связывает открытый ключ с идентификационной информацией владельца и подтверждает подлинность этого ключа с помощью цифровой подписи доверенного центра сертификации (CA).
Инфраструктура открытых ключей — это система и набор технологий, процессов и правил, предназначенных для создания, управления, хранения, распространения и проверки цифровых сертификатов и открытых/закрытых ключей. PKI обеспечивает безопасные электронные коммуникации и аутентификацию участников.
Можно использовать SSL/TLS-сертификатов для веб-сайтов, чтобы клиенты могли убедиться в подлинности сервера.
Реализация: Обеспечение всех веб-сайтов, особенно тех, которые обрабатывают конфиденциальные данные, SSL/TLS-сертификатами, выданными авторитетными центрами сертификации.
4 151
Bluebugging — это тип атаки через Bluetooth, при котором злоумышленник получает несанкционированный контроль над устройством жертвы. Позволяет атакующему не только получать доступ к данным, но и управлять устройством жертвы (выполнение звонков, отправку сообщений и доступ к другим функциям устройства).
Принцип работы:
- Атакующий использует инструменты и технологии для сканирования Bluetooth-устройств в радиусе действия (обычно до 10 метров).
- Злоумышленник использует уязвимости в протоколе Bluetooth или в реализации Bluetooth на устройстве для установления соединения без ведома владельца.
- После установления соединения атакующий получает возможность управлять устройством жертвы. Это может включать выполнение различных действий, таких как:
1. Выполнение звонков.
2. Отправка сообщений.
3. Доступ к спискам контактов и другим данным.
4. Использование интернет-соединения устройства.
4 151
Как правильно изъять цифровые доказательства
Сценарий: Вы — специалист по ИБ. В компании обнаружена утечка данных. На столе сотрудника стоит включённый ноутбук.Алгоритм действий: 1. Изоляция устройства • Включите режим «В самолёте» или поместите телефон в сумку Фарадея для блокировки сигналов .• Не выключайте устройство, если на экране есть активные сессии — это может привести к потере оперативной памяти. 2. Документирование • Сфотографируйте устройство со всех сторон, зафиксируйте состояние экрана, подключённые кабели, серийные номера . • Заполните форму цепочки хранения доказательств. 3. Создание форензик-образа • Используйте аппаратный write-blocker, чтобы предотвратить запись на диск . • Создайте бит-в-бит копию диска с помощью FTK Imager или Guymager • Рассчитайте и запишите хэш-суммы (MD5/SHA-256) для проверки целостности. 4. Сохранение летучих данных • Если устройство включено, извлеките данные из оперативной памяти с помощью Velociraptor или Magnet RAM Capture . Частые ошибки: • Включение выключенного устройства «чтобы посмотреть». • Работа с оригинальным носителем вместо образа. • Отсутствие записи хэш-сумм — доказательство может быть отклонено судом.
4 151
📝 Курс от OTUS: «Администрирование PostgreSQL. Экспертный уровень» — продвинутое погружение в работу с базой данных PostgreSQL в любых средах.
Освойте управление PostgreSQL на экспертном уровне: от настройки локальной инфраструктуры до развёртывания высокодоступных кластеров в облаках и Kubernetes. Научитесь автоматизировать процессы, оптимизировать производительность и экономить ресурсы — без лишних сервисов и избыточных затрат.
🔥 Приглашаем на серию из 2 бесплатных вебинаров курса — для DevOps‑инженеров, SRE, архитекторов данных, администраторов БД и разработчиков, которые хотят выйти на новый уровень владения PostgreSQL. 🔧💾
📅 26 марта в 20:00 МСК: «Путешествие запроса в PostgreSQL: от разбора до исполнения (от parser до executor)»
На вебинаре разберём, как PostgreSQL превращает текст запроса в результат — вскроем «чёрный ящик» и изучим каждый этап:
• От текста к дереву: как работают лексер и парсер, что такое parse tree и query tree, и зачем нужен rule rewriter (на примере того, как VIEW превращается в подзапрос).
• Планировщик изнутри: как оптимизатор строит plan nodes, оценивает стоимость через статистику (pg_statistic, correlation, MCV) и почему иногда ошибается.
• Executor и runtime: как plan tree исполняется итераторной моделью (Volcano model), где живут данные в памяти.
• Как читать EXPLAIN ANALYZE, чтобы видеть реальные узкие места.
Результат: вы поймёте, как именно PostgreSQL обрабатывает запросы, научитесь осознанно оптимизировать производительность — без метода подбора индексов. Уйдёте с чётким алгоритмом анализа и устранения «узких мест».
📅 9 апреля в 20:00 МСК: «PostgreSQL как векторная база данных: ИИ‑поиск без лишних сервисов»
На вебинаре разберём, как использовать PostgreSQL с расширением pgvector для семантического поиска и RAG‑систем — без внедрения отдельной векторной БД.
Программа:
• Работа с pgvector: установка, типы данных, индексы.
• Сравнение PostgreSQL и специализированных векторных БД по скорости и точности.
• Проектирование гибридного поиска (точный + семантический) в рамках одной базы.
• Выбор между индексами IVFFlat и HNSW для своей задачи.
• Примеры RAG‑запросов с комбинацией tsvector и векторного поиска.
• Успешные кейсы использования PostgreSQL для ИИ.
Результат: вы сможете добавить ИИ‑функции в продукт без усложнения инфраструктуры. Уйдёте с готовым планом внедрения векторного поиска на базе PostgreSQL.
🎯 Почему стоит участвовать:
- Получите практические инструменты: разбор реальных кейсов, шаблоны конфигураций, чек‑листы для аудита производительности.
- Изучите современные решения: pg_probackup, Wal‑G, pg_rewind, pgvector.
- Научитесь автоматизировать: используйте Terraform для установки ВМ и Ansible для развёртывания ПО.
- Разберётесь в облаках: отличия GCP, Yandex Cloud, SberCloud, VKCloud и как эффективно работать в каждом.
- Сможете задать вопросы практикующим инженерам и архитекторам PostgreSQL в прямом эфире.
- Примените знания сразу после вебинаров: с готовыми скриптами и инструкциями.
👉 Регистрируйтесь сейчас, а мы напомним о вебинаре накануне. OTUS.RU
Реклама. ООО «Отус онлайн-образование», ОГРН 1177746618576
4 151
1. Симуляторы фишинга (для обучения сотрудников)
Эти программы создают безопасные «фишинговые письма» и анализируют, кто на них кликает.
• GoPhish
- Бесплатный и мощный инструмент для создания фейковых кампаний, отслеживания открытий и кликов.
- Можно тестировать реальных сотрудников на знание фишинга (только с их согласием).
• PhishMe/ Cofense
- Платформа для компаний, включает обучение сотрудников и анализ кликов по «фишинговым» письмам.
• KnowBe4
- Популярное решение для тренировки пользователей и тестирования корпоративной безопасности.
2. Инструменты для безопасного анализа фишинговых ссылок
Используются для проверки сайтов, не подвергая реальную систему риску.
• PhishTank
- Онлайн-сервис для проверки подозрительных ссылок на наличие фишинга.
• VirusTotal
- Можно проверить ссылку или файл на фишинг/вредоносное ПО.
• URLScan. io
- Анализирует сайт и показывает подозрительную активность без посещения его в браузере.
3. Лабораторные среды и виртуализация
Для безопасного тестирования фишинга локально, без риска заражения системы.
• Windows Sandbox
- Можно открывать подозрительные письма и ссылки в изолированной среде.
• VirtualBox
- Создаёт полноценную виртуальную машину для тестирования ссылок, сайтов и файлов.
• VMware Workstation
- Более продвинутая альтернатива для изоляции фишинговых тестов.
4 151
Механизмы блокировок в PostgreSQL. Бесплатный урок курса «PostgreSQL DBA»
Блокировки в PostgreSQL редко выглядят как «ошибка». Обычно всё просто становится медленным: запросы зависают, транзакции живут слишком долго, а база начинает вести себя непредсказуемо. И пока вы не научитесь диагностировать блокировки и понимать, как они возникают, вы будете «тушить пожары» вместо управления системой.
📅 На открытом уроке 25 марта (ср) в 20:00:
— Сделаем практический разбор механизмов блокировок в PostgreSQL: от базовых типов до диагностики проблем.
— Разберём блокировки объектов, строк и блокировки в памяти и то, как они влияют на производительность.
— Научимся находить конфликты и «узкие места» через системные представления, выявлять долгие транзакции и разбирать взаимоблокировки (deadlocks).
— Отдельно — профилактика: как проектировать схему и транзакции так, чтобы снижать конфликты и повышать параллельную работу.
Урок не для тех, кто пишет «как получилось» и потом удивляется deadlock’ам, или хочет выучить одну команду и «закрыть тему блокировок навсегда».👉 Записаться: https://otus.pw/k8TQ/ Реклама. ООО «Отус онлайн‑образование», ОГРН 1177746618576
4 151
Иногда в файлах можно найти скрытую информацию.
Пример. Проверяем PDF:
exiftool document.pdf
Можно увидеть:
• имя автора
• компанию
• программу
• дату создания
• иногда имя компьютера4 151
Радиоэлектронная борьба (РЭБ) — комплекс мер, направленных на управление электромагнитным спектром для обеспечения военного превосходства.
Основная цель РЭБ — подавление, уничтожение или дезорганизация средств связи, навигации и управления противника, а также защита собственных систем от аналогичных воздействий.Основные направления РЭБ: Радиоэлектронное подавление (РЭП): • Создание помех в радиоэлектронных системах противника. • Использование помехогенераторов, которые генерируют мощные сигналы на частотах, используемых врагом, чтобы заглушить или исказить его коммуникации, радары и другие системы. • Часто применяется для подавления радиолокационных станций, систем связи и навигации. Радиоэлектронная разведка (РЭР): • Обнаружение и анализ радиоэлектронных сигналов противника. • Включает перехват, идентификацию и классификацию сигналов, определение их источников. • Позволяет получать информацию о дислокации, активности и планах противника, а также обнаруживать уязвимые места в его системах. Радиоэлектронная защита (РЭЗ): • Меры, направленные на защиту собственных радиоэлектронных средств от воздействия противника. • Включает использование фильтров, криптографию, частотную агилитет (переключение частот), а также защиту от радиопомех и ложных сигналов. • Может также включать средства подавления помех, такие как адаптивные антенны и системы подавления ответного излучения. Принцип работы РЭБ: Обнаружение: • Радиоэлектронная разведка выявляет радиоэлектронные сигналы противника. • Системы РЭБ фиксируют частоты, виды модуляции и другие параметры сигналов, чтобы понять, какие системы и устройства использует противник. Анализ и выбор цели: • Анализирует полученные данные для определения наиболее важных целей, таких как командные центры, системы связи, навигационные системы или радары. • Определяется тактика подавления, которая может включать глушение, создание помех или внедрение ложной информации. Подавление: • Создание радиоэлектронных помех или ложных сигналов для дезориентации или полного вывода из строя систем противника. • Может включать различные методы, такие как создание широкополосных помех, излучение ложных сигналов, которые принимаются как настоящие, или подавление частот. Защита: • Осуществляется параллельно с подавлением, включает в себя меры по защите собственных систем. • Используются технологии, позволяющие собственным системам функционировать даже в условиях интенсивного радиоэлектронного воздействия противника.
4 151
PostgreSQL и секционирование: «разделяй и властвуй!». Бесплатный урок курса «PostgreSQL для администраторов баз данных и разработчиков»
Большие таблицы в PostgreSQL сначала «просто растут», а потом внезапно начинают убивать всё вокруг: запросы тормозят, вакуум длится вечность, обслуживание превращается в боль, а любой релиз страшно трогать. Секционирование — один из немногих инструментов, который реально помогает вернуть управляемость и скорость, если применять его правильно.
📅 На открытом уроке 16 марта (пн) в 20:00:
— Разберём, зачем вообще нужно секционирование и какие проблемы больших таблиц оно решает.
— Пройдёмся по основным видам секционирования в PostgreSQL: по списку значений, по диапазону и по хэшу.
— Отдельно разберём декларативный подход, как современный способ секционирования: синтаксис, создание и обслуживание секций, добавление и удаление, а также сравнение со старым методом через наследование.
— В конце — лучшие практики и частые ошибки, из-за которых секционирование «не взлетает».
Урок не для тех, кто ищет одну универсальную схему «на все случаи», хочет «ускорить всё одним движением» и не готов менять модель данных и запросы под реальную нагрузку.👉 Записаться: https://otus.pw/K9cj/ Реклама. ООО «Отус онлайн‑образование», ОГРН 1177746618576
4 151
Метод защиты от MITM: DNSSEC
Чтобы защититься от кибератаки "человек посередине", где злоумышленник перехватывает и изменяет данные между двумя сторонами, можно воспользоваться Domain Name System Security Extensions
DNSSEC — это набор расширений для системы доменных имен (DNS), который обеспечивает защиту данных от подделки и атак, таких как подмена DNS-записей. Таким образом, можно верифицировать подлинность ответов на DNS-запросы с помощью криптографических подписей.
Реализация: Включение DNSSEC на уровне домена и использование DNS-серверов, поддерживающих DNSSEC.
4 151
Эти добавки сделают из тебя гения!
Такое не увидишь в обычных каналах. Здесь собрана информация про редкие ноотропы, которые повышают продуктивность и выкручивают работу мозга на полную катушку. Только проверенная информация, основанная на исследованиях и никакой воды.
⚡ Вступай в закрытый клуб биохакеров ⚡
P.S.: Заявки на подписку принимаются автоматически
Подписаться
#реклама 16+
О рекламодателе
